NIS2: La ley de ciberseguridad europea que puede afectar a tu startup

2 de julio de 2026

Este artículo sobre NIS2 ha contado con la colaboración de Vitori Hernández, fundadora de Intrepit, startup que ofrece servicios especializados de ciberseguridad e informática para pymes y startups, y alumni de la primera edición del W4C Startup School, el programa de emprendimiento en ciberseguridad que organizamos junto a Women4Cyber Spain.

Existe una ley de ciberseguridad europea que lleva vigente desde octubre de 2024 y que, si vendes a empresas, puede afectarte más de lo que crees. Se llama NIS2. No es solo para operadoras de telecomunicaciones ni para bancos, y no es una de esas normativas que «ya veremos en 2027». Es ahora.

En este artículo te explicamos exactamente qué es, si aplica a tu negocio y qué tienes que hacer primero.

¿Qué es NIS2?

NIS2 (Network and Information Security Directive 2) es la directiva europea de ciberseguridad que entró en vigor el 18 de octubre de 2024. Sustituye a la NIS1 de 2016, que básicamente se había quedado obsoleta.

El objetivo de esta normativa es sencillo: que las empresas que dan servicios a sectores críticos (energía, salud, transporte, infraestructura digital) tengan un nivel mínimo de ciberseguridad. Porque si una de ellas cae, el impacto puede ser mucho mayor de lo que uno se imagina.

Para que lo entiendas de forma más fácil, piensa que es como LOPD (Ley Orgánica de Protección de Datos), pero para ciberseguridad. Misma filosofía (armonizar a nivel europeo, sancionar con multas en caso necesario) pero enfocado en proteger redes y sistemas, no datos personales.

La diferencia clave con NIS1 es el alcance: si antes afectaba a cuatro grandes operadores muy concretos, ahora afecta a miles de empresas en España, incluyendo muchas startups B2B SaaS que no se habían planteado que la normativa de ciberseguridad pudiera ir con ellas.

La NIS2 forma parte de un marco europeo más amplio que incluye DORA (para el sector financiero) y el Cyber Resilience Act (para productos con componentes digitales). Así que, si tu SaaS vende a bancos o fintechs, es posible que estés en el radio de acción de dos normativas a la vez, no solo de una.

¿Aplica a mi negocio? El test rápido

Antes de entrar en detalles, tres preguntas para saber si debes seguir leyendo con atención:

  1. ¿Tu empresa tiene más de 50 empleados o factura más de 10 millones de euros? Si la respuesta es sí, posiblemente estás dentro.
  2. ¿Operas en alguno de estos sectores o vendes a clientes que sí lo hacen? Energía, transporte, sanidad, banca, mercados financieros, agua, infraestructura digital (cloud, DNS, centros de datos), administración pública, servicios postales, residuos, química, alimentación, fabricación industrial, servicios espaciales, o servicios digitales (marketplaces, motores de búsqueda).
  3. ¿Eres parte de la cadena de suministro tecnológico de alguna de estas organizaciones? Aquí está el matiz que muchos founders se pierden: NIS2 no solo obliga a las empresas de esos sectores. También obliga a esas empresas a verificar que sus proveedores tecnológicos cumplen con ciertos estándares. Tú, como SaaS B2B, puedes ser ese proveedor.

Si has respondido sí a alguna de las tres preguntas, sigue leyendo.

Entidades esenciales VS Entidades importantes: ¿en qué categoría caes?

NIS2 clasifica a las organizaciones en dos grupos. Las obligaciones técnicas son prácticamente las mismas para ambas; lo que cambia es la supervisión y el tamaño de las sanciones.

Entidades esenciales: son los sectores más críticos: energía, transporte, banca, sanidad, agua, infraestructura digital y administración pública. Si tu startup opera directamente en uno de estos sectores, o es una pieza indispensable del servicio que presta uno de ellos, probablemente entras aquí. Las multas para entidades esenciales pueden llegar a 10 millones de euros.

Entidades importantes: el resto de sectores listados en la directiva: fabricación industrial, química, alimentación, servicios digitales, gestión de residuos, etc. Si tu startup da servicio a empresas de estos sectores como proveedor tecnológico clave, puedes caer aquí. Las multas son algo menores, hasta 7 millones de euros.

Las cinco obligaciones que tienes que conocer

Si el cumplimiento NIS2 te aplica, estas son las áreas donde debes actuar:

1. Gestión de riesgos
Tienes que hacer evaluaciones periódicas de los riesgos de tus redes y sistemas. No hace falta que sean auditorías enormes, pero sí documentadas y sistemáticas. Política de seguridad de la información escrita, con responsable designado.

2. Notificación de incidentes en 72 horas
Si sufres un ciberincidente significativo (brecha de datos, ataque que interrumpe el servicio, ransomware…), tienes 24 horas para emitir una alerta temprana a INCIBE – Instituto Nacional de Ciberseguridad. A partir de ahí, 72 horas para presentar un informe inicial. Si el incidente afecta a más del 5% de tus usuarios, los plazos se acortan aún más: 1 hora para servicios esenciales, 2 horas para servicios importantes. En el plazo de un mes, presentas el informe final.

3. Seguridad de la cadena de suministro
Aquí está el punto más relevante para una startup: tus clientes corporativos en sectores afectados están obligados a verificar que sus proveedores tecnológicos son seguros. No pueden simplemente contratarte y ya, tienen que poder demostrar ante el regulador que tú cumples, y no basta solo con un contrato que lo diga, sino que se necesita evidencia. Tener respuesta a esto (certificaciones, cuestionarios de seguridad completados, documentación) se convierte en un factor diferenciador.

4. Continuidad del negocio
Plan documentado de qué pasa si no sale bien. Backup, recuperación, quién hace qué. Es lo mínimo que cualquier empresa debería tener, pero la normativa NIS2 lo hace obligatorio.

5. Responsabilidad de la dirección
Este es el punto que más sorprende: NIS2 hace a los directivos personalmente responsables del cumplimiento. El consejo o equipo fundador no puede delegar esto completamente en el CTO y olvidarse. Hay que formarse, aprobar las políticas y dejar constancia de ello.

Y en España, ¿qué pasa?

La realidad es que el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad fue aprobado en enero de 2025, pero en España la ley definitiva sigue en tramitación parlamentaria.

Esto significa una cosa para ti como founder: que el regulador español todavía está encontrando sus pies. Los procedimientos sancionadores concretos en España aún no están activos. Pero este período es exactamente el momento para prepararse, no para relajarse.

Por qué esto importa ahora para cerrar clientes

Imagínate que estás cerrando el Q4, tienes cuatro o cinco conversaciones abiertas con empresas de tamaño mediano-grande. En algún momento del proceso de compra, el equipo de IT o el CISO te puede preguntar: «¿Tenéis política de seguridad documentada? ¿Cumplís con NIS2?»

Hasta hace un año, muchos founders respondían con un «sí, claro» improvisado y lo aparcaban. Hoy, ese momento llega cada vez antes en el ciclo de ventas, y puede ser motivo de descarte.

Tener la respuesta preparada (incluso con un one-pager de seguridad, una política básica escrita o un cuestionario de seguridad completado) puede ser la diferencia entre entrar en el shortlist o quedar fuera en la fase de due diligence.

Básicamente, NIS2 es una oportunidad de diferenciación para las startups que se lo toman en serio antes que la competencia. Así que toma nota.

Los primeros pasos concretos (sin saturarte)

Si estás en fase pre-seed o seed con un equipo pequeño, no necesitas una consultora de ciberseguridad. Necesitas empezar a construir las bases:

  • Haz el autodiagnóstico: ¿operas en sectores afectados o vendes a clientes que sí lo hacen? Si no estás seguro, revisa los Anexos I y II de la Directiva (UE) 2022/2555.
  • Nombra un responsable de seguridad, aunque sea el CTO con un 20% de su tiempo dedicado a esto durante un tiempo.
  • Documenta lo que ya haces: política de contraseñas, control de accesos, backup. Escríbelo, aunque sea en una página de Notion. Lo que no está escrito no existe a efectos regulatorios.
  • Prepara tu respuesta comercial: un one-pager de seguridad para el ciclo de ventas con clientes corporativos.
  • Identifica las brechas: ¿qué te falta? Gestión de incidentes documentada, plan de continuidad, formación del equipo. Haz la lista antes de que la haga por ti el CISO de tu próximo cliente potencial.

Si tu startup ya está creciendo, con grandes clientes activos, el nivel de exigencia sube. Aquí sí puede tener sentido una auditoría ligera o buscar apoyo especializado. Si ya trabajas con la Administración Pública y tienes certificación ENS, tienes ventaja ya que el modelo español creará un perfil específico (PCE-NIS2) que permitirá usar esa certificación como vía reconocida de cumplimiento NIS2, cubriendo una parte significativa del trabajo.

En resumen

NIS2 no es una moda regulatoria. Es el nuevo mínimo exigible para vender tecnología a empresas en Europa. La buena noticia es que las startups que empiecen a construir el cumplimiento NIS2 ahora tienen ventaja sobre las que esperen a que la ley española esté publicada para moverse.

Y recuerda que dentro de la comunidad de Tetuan Valley contamos con profesionales especializados en ciberseguridad para startups y pymes.

Un ejemplo es Intrepit que es alumni de la primera edición de nuestro programa W4C Startup School, a través del cuál apoyamos a fundadoras que están construyendo el futuro de la ciberseguridad. Intrepit ofrece soluciones de ciberseguridad, soporte técnico y servicios cloud completamente a medida, con la filosofía de hacer fácil lo difícil. Pueden ayudarte a dar los primeros pasos sin que se convierta en un proyecto interminable 😉

Tags

Y tú, ¿Qué opinas?

Deja una respuesta